dumpcap 是 Wireshark 套件中一款非常实用的命令行抓包工具,专门用于捕获网络流量。想要通过它筛选和显示数据包,关键在于灵活运用 -Y 或 --filter 选项,并配合 BPF(Berkeley Packet Filter)表达式,从而精准定义需要捕获的数据包范围。

下面直接介绍核心操作步骤,帮助您快速掌握 dumpcap 筛选与显示数据包的方法。
首先,打开终端或命令提示符,这是执行命令的基础环境。
接下来,运行
dumpcap,其基本命令格式非常简洁:dumpcap [选项]使用
-Y或--filter选项来指定过滤器。例如,如果您只想捕获 HTTP 流量(即目标端口或源端口为 80 的 TCP 数据包),可以这样写:dumpcap -i eth0 -Y "tcp port 80"这里,
-i eth0表示监听网络接口eth0,而"tcp port 80"就是 BPF 表达式,用于告知工具仅抓取端口 80 上的数据包。如果希望将捕获的数据包保存下来以便后续分析,可以使用
-w或--file选项指定输出文件:dumpcap -i eth0 -Y "tcp port 80" -w output.pcap保存完成后,您既可以通过 Wireshark 图形界面打开
.pcap文件,也可以在命令行中借助tshark(Wireshark 的另一个命令行工具)来读取和显示数据包。要显示所有捕获的数据包,请运行:
tshark -r output.pcap若需进一步过滤,只显示特定数据包,可加上过滤器选项:
tshark -r output.pcap -Y "tcp port 80"
有一点需要特别提醒:BPF 表达式功能非常强大,除了端口号,还能根据源地址、目的地址、协议类型等条件进行筛选。如需更高级的用法,建议查阅 BPF 文档。另外,实际使用时,网络接口名称(如 eth0)和过滤器表达式都需要根据您的系统环境和具体需求灵活调整。
